0Pricing
AWS Security Academy · Lección

Cómo Detective crea un grafo de comportamiento

Comprenda cómo Detective vincula eventos en un grafo que puede investigar

Cómo Detective crea un grafo de comportamiento es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

De la alerta a la comprensión

La detección le indica que algo va mal; la investigación le permite saber qué ocurrió realmente. Amazon Detective es el servicio diseñado para la investigación. Analiza automáticamente la actividad y crea un modelo visual para que pueda comprender la historia completa detrás de un hallazgo, no solo la alerta.

Qué hace Detective

Detective ingests and links log data continuamente para crear un grafo del comportamiento a lo largo del tiempo. En lugar de correlacionar manualmente los registros de distintos servicios, obtiene una representación consultable y prediseñada de cómo han interactuado entidades como cuentas, instancias y direcciones IP.

El grafo de comportamiento

La estructura principal es el behavior graph: los nodos son entidades, como roles de IAM, instancias de EC2, direcciones IP y cuentas, y las aristas representan las interacciones y la actividad entre ellas. El grafo captura las líneas base normales y las desviaciones, proporcionando a los investigadores un mapa en lugar de registros sin procesar.

Fuentes de datos del grafo

Detective crea su grafo a partir de los mismos tipos de telemetría que la detección: CloudTrail management events, VPC Flow Logs, and GuardDuty findings, además de los registros de auditoría de EKS. Realiza automáticamente la correlación compleja, por lo que no tiene que reunir estas fuentes manualmente.

Sin necesidad de gestionar registros

Al igual que GuardDuty, Detective es agentless and fully managed. Solo tiene que habilitarlo; el servicio extrae los datos que necesita. No tiene que crear canalizaciones de registros ni gestionar almacenamiento. Además, conserva aproximadamente un año de actividad vinculada, lo que proporciona un amplio historial para las investigaciones sin que tenga que administrar la retención.

Establecimiento de una línea base del comportamiento normal

Detective utiliza aprendizaje automático y estadística para aprender qué es normal para cada entidad y, después, destacar las desviaciones. Conocer la línea base permite al investigador observar, por ejemplo, que una instancia ha realizado de repente muchas más llamadas a la API de lo habitual, una señal clara de posible compromiso.

Investigación visual

El grafo se presenta mediante interactive visualizations: líneas temporales, perfiles de cada entidad y gráficos de actividad. El analista puede hacer clic en las entidades relacionadas para seguir un rastro. Este enfoque visual convierte horas de búsqueda en registros en una exploración guiada.

Detectar frente a investigar

Una distinción clave: GuardDuty detects, Detective investigates. GuardDuty genera un hallazgo; Detective le ayuda a determinar su alcance, causa raíz e impacto. Son servicios complementarios, y el examen espera que elija Detective cuando la necesidad sea investigar y analizar la causa raíz.

Compatibilidad con organizaciones

Detective se integra con AWS Organizations y admite un delegated administrator, de modo que una cuenta de seguridad puede investigar la actividad de todas las cuentas miembro en un único grafo de comportamiento. Esto refleja el funcionamiento de GuardDuty y Security Hub para ofrecer operaciones coherentes en varias cuentas.

Un año de historial vinculado

Detective conserva aproximadamente a year of linked activity en el grafo de comportamiento, mucho más que el periodo de retención predeterminado de hallazgos de GuardDuty. Este amplio historial permite a los investigadores comprobar si el comportamiento sospechoso comenzó semanas atrás y descubrir intrusiones lentas y sigilosas que un periodo breve pasaría por alto. El historial ampliado es una razón clave por la que Detective complementa la detección en lugar de duplicarla.

GuardDuty es un requisito previo

Un detalle práctico: Detective requiere que GuardDuty to have been enabled durante cierto periodo (aproximadamente 48 horas) antes de poder habilitar Detective. Esto se debe a que Detective utiliza los hallazgos de GuardDuty y la misma telemetría subyacente para inicializar su grafo de comportamiento. Ambos servicios están diseñados para trabajar conjuntamente: la detección alimenta la investigación.

Comprobación rápida

Distinga entre detección e investigación.

Resumen

Detective es el servicio de investigación administrado y sin agentes. Vincula CloudTrail, VPC Flow Logs, los hallazgos de GuardDuty y los registros de auditoría de EKS en un behavior graph de entidades e interacciones, establece una línea base del comportamiento normal y presenta visualizaciones interactivas con aproximadamente un año de historial. GuardDuty detecta; Detective investiga la causa raíz y el alcance.

Preguntas frecuentes

¿La lección «Cómo Detective crea un grafo de comportamiento» es gratis?

Sí — el texto completo de «Cómo Detective crea un grafo de comportamiento» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo Detective crea un grafo de comportamiento»?

Comprenda cómo Detective vincula eventos en un grafo que puede investigar Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Cómo Detective crea un grafo de comportamiento»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo Detective crea un grafo de comportamiento
  2. Investigación a partir de un hallazgo de GuardDuty
  3. Análisis de entidades y ventanas temporales
  4. Detección de patrones de actividad anómalos
← Volver a AWS Security Academy